Aesto Health a révélé que plus de 9,5 millions de personnes ont été touchées par une violation de données impliquant des informations de santé protégées stockées dans les systèmes de l’entreprise.
Aesto Health est une entreprise privée de technologie de santé qui fournit des solutions logicielles en tant que service aux organisations médicales. Sa technologie est utilisée pour migrer, archiver et accéder aux informations des patients, notamment lors du remplacement de systèmes de dossiers médicaux électroniques et des acquisitions de cabinets médicaux. Cela signifie que l’entreprise peut conserver des informations sensibles appartenant aux patients de nombreux professionnels de santé.
Selon un document déposé auprès du département américain de la Santé et des Services sociaux, l’incident a touché 9 540 683 personnes, ce qui en fait l’une des plus importantes violations de données de santé révélées en 2026.
L’intrusion elle-même a eu lieu plusieurs mois avant que l’ampleur complète de l’incident ne soit rendue publique. Un acteur non autorisé avait accès aux systèmes affectés entre environ le 2 et le 18 décembre 2025.
Aesto a ensuite fait appel à des spécialistes externes pour mener une enquête médico-légale et examiner des documents potentiellement compromis. Le 26 mai 2026, l’entreprise a déterminé que des informations de santé protégées appartenant à des patients de plusieurs clients de santé avaient pu être consultées ou acquises lors de l’intrusion.
L’entreprise a rendu publique la cyberattaque le 24 juin, décrivant initialement l’environnement affecté comme une partie limitée de son infrastructure Amazon Web Services.
Les informations exposées varient selon les individus, mais les dossiers compromis peuvent contenir des détails personnels, médicaux et financiers très sensibles. Les informations concernées incluent les noms, les dates de naissance, les informations médicales, les informations d’assurance santé et les numéros de sécurité sociale.
Certains documents contenaient également des numéros de permis de conduire, des numéros de compte financier, des numéros d’identification individuelle des contribuables et d’autres numéros d’identification délivrés par le gouvernement.
Parce qu’Aesto fournit des technologies aux organisations de santé plutôt qu’à traiter principalement les patients elle-même, la violation a des conséquences s’étendant aux organisations utilisant ses services. L’incident aurait affecté des patients associés à 29 professionnels de santé.
Aesto a commencé à envoyer des notifications aux personnes concernées le 21 août. Les personnes recevant des notifications se voient offrir 24 mois de protection contre le vol d’identité et de surveillance de crédit via Experian.
La combinaison des informations d’identité, des identifiants gouvernementaux, des informations financières et des dossiers médicaux rend les données exposées particulièrement sensibles. Contrairement aux mots de passe, des informations telles que les numéros de sécurité sociale et les antécédents médicaux ne peuvent pas simplement être remplacées après une violation de données.
Aesto n’a pas encore identifié publiquement qui était responsable de l’intrusion. À la date de la dernière révélation, aucune opération de ransomware ni autre groupe de menace connu n’avait publiquement revendiqué la responsabilité de l’attaque.